Закон № 195/2024 простым языком — для бизнеса

Практическое руководство с точными цитатами из закона. Закон Республики Молдова № 195/2024 о защите персональных данных вступает в силу 23 августа 2026 года и заменяет Закон 133/2011. Это перенос GDPR в молдавское законодательство.

Это не юридическая консультация. Материал информационный, написан для предпринимателей, а не для юристов. Цитаты приведены дословно из официального текста на румынском языке (legis.md, LP195/2024, Monitorul Oficial № 367-369 art. 574 от 23-08-2024) — формулировки закона намеренно оставлены на румынском, поскольку это язык официального текста. По вашей конкретной ситуации обратитесь к юристу. Последняя сверка текста: 28 июля 2026 года.

Примеры в этом руководстве взяты из студии детейлинга: конкретный пример понятнее абстрактного правила. Но правила одинаковы для любого бизнеса, который хранит данные о клиентах, и там, где это помогает, в скобках приведён аналог из других сфер.


Кого касается закон

Практически любого, кто хранит данные об идентифицируемых физических лицах. Размер компании, оборот и наличие сайта значения не имеют.

У вас есть обязанности, если вы храните, например:

  • имя, телефон или e-mail клиента (в автостудии — карточка клиента; в клинике — карта

пациента; в салоне — журнал записи; в интернет-магазине — учётная запись покупателя);

  • регистрационные номера, адреса, данные об имуществе клиента;
  • фотографии, на которых видны люди или идентифицируемое имущество;
  • данные собственных сотрудников.

Ст. 2 ч. (1) распространяет закон на обработку «efectuată, total sau parțial, prin mijloace automatizate» — то есть на любой файл Excel, CRM, телефон или учётную программу — а также на бумажные картотеки, организованные в систему (папка, журнал).

Исключение, которое вас не спасёт: ст. 2 ч. (2) п. b) выводит из-под закона обработку «de către o persoană fizică în cadrul unei activități exclusiv personale sau domestice». Личная записная книжка — да. Клиентская база фирмы — нет.


Главная мысль: договор, а не «согласие»

Если вы запомните из этого руководства одну вещь — пусть это будет она.

Почти универсальный инстинкт — добавить в карточку клиента галочку «согласен на обработку данных». Это ошибка, а не решение.

Почти всё, что вы делаете для оказания услуги, имеет основание получше согласия — договор (ст. 6 ч. (1) п. b)):

Что обрабатываетеПравильное основание
Имя, телефон, данные об имуществе клиента (автомобиль, питомец, устройство)Договор — ст. 6(1)(b)
Расчёт, заказ, ценаДоговор
Фотофиксация состояния, подпись при приёмке-передачеДоговор / законный интерес — ст. 6(1)(f)
Счёт, бухгалтерские документыЮридическая обязанность — ст. 6(1)(c)
История обслуживания постоянного клиентаДоговор

Почему это важно: запросив согласие там, где оно не нужно, вы даёте клиенту право на отзыв (ст. 7 ч. (3)), которое рушит ваше основание — отозвал согласие, и вы больше не вправе обрабатывать его заказ. У договора такой хрупкости нет.

Закон прямо говорит в ст. 7 ч. (4), что вырванное без надобности согласие вообще недействительно:

_„Atunci când se evaluează dacă consimțământul este dat în mod liber se ține cont în special de faptul că, printre altele, executarea unui contract, inclusiv prestarea unui serviciu, este condiționată de consimțământul cu privire la prelucrarea datelor cu caracter personal care nu este necesară pentru executarea acestui contract.”_

_Оценивая, дано ли согласие свободно, учитывают в частности, обусловлено ли исполнение договора — включая оказание услуги — согласием на обработку данных, которая для исполнения этого договора не нужна._

Согласие действительно нужно только для:

  1. Публикации фотографий — снимки «до/после» в Instagram или Facebook. Автомобиль с

видимым номером или клиент в кадре, опубликованные как реклама, договором НЕ покрываются. (То же касается фото из салона, кабинета, с мероприятия.) Здесь нужно отдельное, конкретное и отзываемое согласие.

  1. Маркетинга и рекламных сообщений — рассылки, акции, рекламные SMS.
  2. Хранения данных после окончания отношений, сверх установленного законом срока.

Основные статьи

Принципы (ст. 5)

Ст. 5 ч. (1) требует, чтобы данные были:

_„a) prelucrate în mod legal, echitabil și transparent în raport cu persoana vizată [...]; b) colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri [...]; c) adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate (principiul reducerii la minimum a datelor); d) exacte și, în cazul în care este necesar, trebuie să fie actualizate [...]; e) păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă ce nu depășește perioada necesară îndeplinirii scopurilor [...] (principiul limitării legate de stocare); f) prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal [...].”_

И самое важное для вас — ст. 5 ч. (2):

_„Operatorul este responsabil de respectarea alin. (1) și trebuie să poată demonstra această respectare (principiul responsabilității).”_

_Контролёр отвечает за соблюдение части (1) и должен быть способен доказать это соблюдение — принцип подотчётности._

Недостаточно соблюдать правила — нужно уметь доказать, что вы их соблюдаете. Отсюда берутся реестры, письменные договоры и уведомления.

Правовое основание (ст. 6)

_„Prelucrarea este legală numai dacă și în măsura în care se îndeplinește cel puțin una dintre următoarele condiții: a) persoana vizată și-a dat consimțământul [...]; b) prelucrarea este necesară pentru executarea unui contract la care persoana vizată este parte [...]; c) [...] îndeplinirea unei obligații legale [...]; d) [...] interesele vitale [...]; e) [...] o sarcină efectuată în interes public [...]; f) [...] interesele legitime urmărite de operator [...].”_

Шесть оснований равнозначны. Выбирайте подходящее — обычно это пункт b).

Согласие (ст. 7) и дети (ст. 8)

Ст. 7 ч. (3):

_„Persoana vizată are dreptul să își retragă în orice moment consimțământul. Retragerea consimțământului nu afectează legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia. [...] Retragerea consimțământului se realizează cu aceeași simplitate ca și acordarea acestuia.”_

_Субъект данных вправе отозвать согласие в любой момент. Отзыв не влияет на законность обработки, совершённой до него. Отзыв должен быть так же прост, как и дача согласия._

Практический вывод: если согласие дали галочкой, для отзыва нельзя требовать письменное заявление в офисе.

Дети: ст. 8 ч. (1) устанавливает порог 14 лет для онлайн-услуг (до 14 нужно согласие законного представителя). Обратите внимание: в разъяснительном материале CNPDCP есть редакционная неточность с указанием 16 лет; в тексте закона — 14.

Информирование клиента (ст. 13)

Даже когда согласие не нужно, информировать обязательно. Ст. 13 ч. (1) требует в момент сбора данных:

_„a) identitatea și datele de contact ale operatorului [...]; c) scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării; [...] e) destinatarii sau categoriile de destinatari ai datelor cu caracter personal [...].”_

Часть (2) добавляет срок хранения, права клиента и право подать жалобу в Центр.

На практике: короткое уведомление на стойке, напечатанное на расчёте или доступное по QR-коду. Десятистраничный документ не требуется.

Права клиента (ст. 12, 15–22)

Срок ответа, ст. 12 ч. (3):

_„Operatorul furnizează persoanei vizate informații privind acțiunile întreprinse în urma unei cereri în temeiul art. 15–22, fără întârzieri nejustificate, dar în cel mult o lună de la primirea cererii. Această perioadă poate fi prelungită cu două luni [...].”_

_Контролёр отвечает без неоправданной задержки и не позднее одного месяца со дня получения запроса; срок может быть продлён ещё на два месяца._

  • Доступ и копия (ст. 15) — _„Operatorul furnizează o copie a datelor cu caracter

personal care fac obiectul prelucrării.”_ (ч. (3)).

  • Исправление (ст. 16) — неверных или неполных данных.
  • Удаление / право быть забытым (ст. 17) — _„Persoana vizată are dreptul de a obține

din partea operatorului ștergerea, fără întârzieri nejustificate, a datelor cu caracter personal care o privesc [...].”_ (ч. (1)).

  • Ограничение обработки (ст. 18) — «заморозка» данных на время спора.
  • Переносимость (ст. 20) — данные _„într-un format structurat, utilizat în mod

curent și care poate fi citit automat.”_ (ч. (1)).

  • Возражение (ст. 21). Против прямого маркетинга оно абсолютно, ч. (3):

_„În cazul în care persoana vizată se opune prelucrării în scopul marketingului direct, datele cu caracter personal nu se mai prelucrează în acest scop.”_ Без обсуждений и взвешивания интересов: вы прекращаете.

Безопасность (ст. 32)

_„[...] operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, inclusiv, printre altele, după caz: a) pseudonimizarea și criptarea datelor cu caracter personal; b) capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și reziliența sistemelor și serviciilor de prelucrare; [...] d) un proces pentru testarea, evaluarea și aprecierea periodică a eficacității măsurilor [...].”_

Обратите внимание на оговорку «după caz» («в соответствующих случаях»): это ориентирующий перечень, а не чек-лист. Меры должны быть соразмерны риску. Для малого бизнеса это реально означает: индивидуальные пароли (а не один общий на рабочем месте), доступ только тем, кому он нужен, резервные копии и шифрование устройства.

Реестр операций обработки (ст. 30)

Внутренний реестр: какие данные вы храните, зачем, кому передаёте и как долго держите. Это не журнал программы — это документ.

Ст. 30 ч. (5) предусматривает исключение для организаций менее 250 сотрудников, но оно отпадает, если обработка «не является разовой». Клиентская база фирмы разовой не бывает, поэтому на практике вести реестр должно большинство компаний, какими бы малыми они ни были.

Реестр должен показывать и кому уходят данные. Ст. 30 ч. (1) п. d) требует:

_„categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal [...]”_

На практике: каждый поставщик, с которым вы подписали договор об обработке (см. шаг 7 ниже) — программа управления, бухгалтер, агентство — должен быть указан в реестре. Перечислять поставщиков вашего поставщика не нужно: это его субобработчики, и за их учёт отвечает он. Вы указываете самого поставщика.

Нарушения безопасности (ст. 33)

_„În cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică Centrul despre acest lucru fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care încălcarea este puțin susceptibilă să genereze un risc [...].”_

_При нарушении безопасности персональных данных контролёр уведомляет Центр без неоправданной задержки и, по возможности, не позднее 72 часов с момента, когда он узнал о нарушении, — кроме случаев, когда нарушение вряд ли создаёт риск._

Практический перевод: потерянный ноутбук, взломанная база, письмо с данными, ушедшее не тому адресату — у вас около 72 часов, чтобы уведомить CNPDCP. Заранее определите, кто принимает решение и по какому каналу вы сообщаете; импровизировать в кризис поздно.

Санкции (ст. 88) и поэтапное применение (ст. 90)

Два порога: до 1 000 000 леев или 1% оборота (ст. 88 ч. (1) — за обязанности по безопасности, реестры, договоры) и до 2 000 000 леев или 2% (ст. 88 ч. (2)):

_„[...] se aplică amenzi de până la 2 000 000 de lei sau, în cazul unei întreprinderi, de până la 2% din cifra totală de afaceri [...], pentru încălcarea următoarelor dispoziții: a) principiile de bază pentru prelucrare, inclusiv condițiile privind consimțământul [...].”_

Штрафы вводятся постепенно — ст. 90 ч. (4): _„din primul an – 10% din cuantumul amenzii stabilite; [...] din al doilea an – 40% [...]; din al treilea an – 100% [...].”_ Но ответственность наступает с первого дня; снижен лишь размер.


С чего начать: 8 реалистичных шагов

  1. Проведите инвентаризацию. Какие данные вы храните, где (Excel, CRM, телефон,

бумага), у кого есть доступ. Нельзя защитить то, о чём не знаешь.

  1. Удалите лишнее (ст. 5 ч. (1) п. c)). Самый дешёвый способ снизить риск — не

хранить данные вообще.

  1. Запишите основание для каждой категории: договор, юридическая обязанность,

согласие.

  1. Составьте уведомление и сделайте его доступным (стойка, расчёт, QR-код).
  2. Установите сроки хранения и соблюдайте их. «Навсегда» — это не срок.
  3. Наведите порядок с доступом: индивидуальные пароли, минимальные права, резервные

копии, шифрование.

  1. Подпишите договоры со всеми, кто видит ваши данные: учётная программа, бухгалтер,

агентство.

  1. Ведите реестр (ст. 30) и подготовьте порядок действий на те самые 72 часа (ст. 33).

Что остаётся на вас, а что может закрыть программа

Если вы пользуетесь программой учёта (CRM, сервис записи, приложение для выставления счетов), возникают две разные роли:

  • Вы — контролёр (оператор). Вы решаете, какие данные собираются, зачем и как долго

хранятся.

  • Поставщик программы — уполномоченное лицо (обработчик). Он обрабатывает данные от

вашего имени и по вашим инструкциям.

Ст. 28 ч. (1) требует работать только с поставщиками, которые:

_„[...] oferă garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să respecte cerințele prevăzute de prezenta lege și să asigure protecția drepturilor persoanei vizate.”_

_...предоставляют достаточные гарантии внедрения надлежащих технических и организационных мер, чтобы обработка отвечала требованиям закона и защищала права субъекта данных._

И предписывает письменный договор (соглашение об обработке / DPA) между вами и поставщиком. Хорошая программа даст инструменты — уведомление, экспорт, удаление, сроки хранения, безопасность, реестры — но отношения с клиентом и решения остаются вашими.

Хорошая новость о хостинге: если данные находятся в ЕС/ЕЭЗ, никакого специального разрешения не нужно. Ст. 44 ч. (2):

_„Prezentul capitol nu se aplică transferurilor de date cu caracter personal către statele membre ale Spațiului Economic European. În cazul acestor transferuri nu sunt necesare autorizări speciale.”_

_Настоящая глава не применяется к передаче персональных данных в государства — члены Европейского экономического пространства. Для таких передач специальные разрешения не требуются._


Три мифа

«Мы слишком маленькие, нас это не касается». Порога по размеру нет. Исключение из ст. 30 ч. (5) касается только реестра и всё равно отпадает при неразовой обработке.

«Если все подпишут согласие, я защищён». Обычно наоборот: ненужное согласие недействительно (ст. 7 ч. (4)) и ослабляет вашу позицию по сравнению с договором.

«Нужно зарегистрироваться в CNPDCP». Нет. Прежняя обязанность регистрации по Закону 133/2011 отменена. Новый закон требует ответственности и собственных реестров, а не поданного досье. Подавать что-либо до 23 августа 2026 года не нужно.


Источники

  • Официальный текст: Закон № 195/2024, legis.md (LP195/2024), MO № 367-369 art. 574,

23-08-2024 — https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro

  • CNPDCP, основные положения:

https://datepersonale.md/legea-nr-195-2024-privind-protectia-datelor-cu-caracter-personal-principalele-prevederi-si-noutati-legislative/

Нужна ли вашему бизнесу система, соответствующая этому закону?

Написать в Telegram

Или напишите на почту: [email protected]